PT-2026-96726 · Misp · Misp
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas
MISP (versões afetadas não especificadas)
Descrição
Um usuário autenticado pode ignorar as verificações de autorização de grupo de compartilhamento ao enviar uma requisição PUT em vez de uma requisição POST para o endpoint 'collections/add'. Isso ocorre porque o método
add() no CollectionsController impõe a autorização e a captura de elementos apenas para requisições POST, enquanto a função CRUDComponent::add() subjacente persiste dados tanto para requisições POST quanto PUT. Consequentemente, um usuário pode criar uma coleção com distribution=4 (compartilhada com um grupo de compartilhamento específico) para um grupo que não tem autorização para usar. Isso permite a inserção de dados de coleção em um contexto de grupo de compartilhamento não autorizado, potencialmente expondo informações a membros não autorizados e violando os limites de controle de acesso. O problema requer uma sessão autenticada e um identificador de grupo de compartilhamento válido.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Missing Authorization
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Misp